【問66】情報・サイバーセキュリティ管理士 練習問題|ファイルレスマルウェア
脅威と脆弱性 問16/25難易度C(難しい)
問題文
ファイルレスマルウェアの特徴として、最も適切なものはどれか。
- 1.実行ファイルをディスクに保存し起動時に自動実行されるよう設定する
- 2.OS標準のスクリプト機能などを悪用しメモリ上で動作し検知を回避する
- 3.電子メールの添付ファイルを開いた場合に限り感染が成立する仕組みをもつ
- 4.感染後に自身の実行ファイルを複製して外部の記録媒体へ書き出す
解説
正解は2。ファイルレスマルウェアは、悪意あるプログラムを実行ファイルとしてディスクに残さず、OS標準のスクリプト実行環境や管理用ツールを悪用してメモリ上でのみ動作する攻撃手法である。攻撃者が正規のツールを流用する点からリビングオフザランド型とも呼ばれ、ファイルの特徴を照合するパターンマッチング型の対策ソフトでは検知が難しい。対策は、スクリプト実行の制限、実行ログの取得と監視、EDRによる挙動ベースの検知である。1は誤り。実行ファイルをディスクに保存するのは従来型のマルウェアの挙動であり、定義に反する。3は誤り。感染経路はメールに限られず、Web閲覧や既存の侵入経路も用いられる。4は誤り。自身を外部媒体へ複製するのはワームなどの挙動である。本試験では、検知回避の観点から出題される。